Уразливість TablePress дозволяє доступ до внутрішніх мережевих ресурсів
Уразливість TablePress дозволяє отримати доступ до метаданих інстансів у хмарі. Оновіть плагін до версії 2.2.5 для захисту сайту.
- CVSS
- 3.0 LOW
- EPSS
- 42.68%
- Активно використовується
- немає в KEV
- Продукт
- tablepress
Що відомо
Плагін TablePress для WordPress має недостатню фільтрацію URL для імпорту таблиць, що дозволяє відправляти HTTP-запити до небажаних мережевих адрес. Це може призвести до доступу до внутрішніх даних, зокрема метаданих інстансів у хмарних середовищах, таких як AWS.
Бізнес-вплив
Для власників сайтів на WordPress з встановленим TablePress існує ризик витоку конфіденційної інформації, якщо інстанс у хмарі налаштований ненадійно. Зловмисники можуть отримати доступ до метаданих, що містять облікові дані або іншу внутрішню інформацію, що підвищує ризик компрометації інфраструктури.
Рекомендовані дії адміністратора
Рекомендується оновити TablePress до версії 2.2.5 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до метаданих інстансів у хмарі, перевірити журнали на підозрілі запити та мінімізувати зовнішні HTTP-запити, що виконуються плагіном.